发布于 2026-09-10T10:59:41.716538Z · Christophe Pettus · thebuild.com

Christophe Pettus 记下 pgcrypto 与 pg_trgm 里的三个堆溢出。最严重的 CVE-2026-2005 在 pgcrypto 的 PGP 处理中,可致任意代码执行,另两个涉及畸形 UTF-8 解密和三元组扩展。受影响的是 15.18、16.14、17.10 和 18.4 之前的版本。其中两个由自动化工具静态分析找到,办法是跟踪污点数据找出缺失的长度检查。作者说漏洞长期没被发现不是隐蔽,而是没人看。
Christophe Pettus 记下 pgcrypto 与 pg_trgm 里的三个堆溢出。最严重的 CVE-2026-2005 在 pgcrypto 的 PGP 处理中,可致任意代码执行,另两个涉及畸形 UTF-8 解密和三元组扩展。受影响的是 15.18、16.14、17.10 和 18.4 之前的版本。其中两个由自动化工具静态分析找到,办法是跟踪污点数据找出缺失的长度检查。作者说漏洞长期没被发现不是隐蔽,而是没人看。
来源记录
- center.info_item · 947d4895bdf306f9 · 2026-10-03T04:08:35.169032Z
- pgweb.info_item · 947d4895bdf306f9 · 2026-10-03T04:08:55.967155Z